2026 年 8 月 13 日,GitHub 发布了 Secure Open Source Fund 新一批项目的经验总结。报告介绍了开源团队如何结合 AI-assisted workflow、GitHub 安全工具、专家支持与资金,持续提升项目安全性。

最重要的实践结论是:速度本身并不等于安全。AI 可以加快代码分析、漏洞修复和依赖更新,但最终变更仍然需要正常的 review。对于身份认证、密码学、构建流程和软件供应链相关修改,这一点尤其重要。

商业系统的要求更严格,因为还涉及个人数据、业务操作和外部集成。因此 AI 生成的代码必须遵循和人工代码相同的规则:静态分析、依赖扫描、secret scanning、自动测试、最小权限和可审计的变更历史。

积极的一面是,AI 同样可以用于防御。它可以帮助分类告警、发现重复问题并更快准备修复。但真正的安全开发仍然来自成熟流程,而不是某一个工具本身。